Vulnerabilidad en FOSSBilling (CVE-2026-40495)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026
Descripción
FOSSBilling es un sistema de facturación y gestión de clientes gratuito y de código abierto. Las versiones anteriores a la 0.8.0 filtran la versión exacta del sistema a través de parámetros de cache buster de activos en la salida HTML, eludiendo la configuración de seguridad hide_version_public . La versión de FOSSBilling está incrustada en la cadena de consulta de cada etiqueta ' script ' y ' link ' generada por los filtros Twig script_tag y stylesheet_tag . Esta información es visible para todos los visitantes -incluidos los invitados no autenticados- en cada página, independientemente de si la configuración hide_version_public está habilitada. El encabezado HTTP X-FOSSBilling-Version y el endpoint API guest.system.version respetan correctamente la configuración hide_version_public , pero los parámetros de cache buster de activos fueron pasados por alto. El conocimiento de la versión exacta de FOSSBilling facilita significativamente a los actores maliciosos identificar vulnerabilidades conocidas aplicables a una instalación determinada y elaborar exploits dirigidos. Aunque no es una vulnerabilidad directa por sí misma, socava la protección prevista ofrecida por la configuración hide_version_public y facilita el reconocimiento. La versión 0.8.0 contiene un parche. No existe una solución alternativa práctica que elimine la versión de las URL de los activos sin modificar el código fuente.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA



